Zo werkt het maximale SAP Commerce Cloud-lek: standaard authenticatieclient als achterdeur

Een technische blik op CVE-2026-58231: een ontbrekende autorisatiecontrole laat aanvallers een standaard-authenticatieclient in SAP Commerce Cloud misbruiken om zonder inloggegevens code uit te voeren.

Nu CVE-2026-58231 — de SAP Commerce Cloud-kwetsbaarheid met de maximale CVSS-score van 10.0 — al dagen na de patch actief wordt misbruikt, is het de moeite waard om te begrijpen hoe het lek precies werkt. De kern zit in onvoldoende autorisatiecontroles gecombineerd met gebrekkige invoervalidatie.

Concreet: SAP Commerce Cloud laat een niet-geauthenticeerde aanvaller een standaard-authenticatieclient misbruiken om speciaal geprepareerde invoer te sturen naar functies die niet goed controleren wat ze binnenkrijgen. Het probleem zit dus niet in een geheime achterdeur, maar in een standaard-authenticatieclient die van zichzelf al aanwezig is in elke installatie — precies het soort component dat beheerders zelden als risico zien omdat het “gewoon bij het product hoort”.

Dat maakt dit lek extra hardnekkig: er is geen aparte configuratiefout nodig, geen zwak wachtwoord, geen phishing. Wie de patch niet heeft toegepast, draait de kwetsbare standaardclient nog gewoon actief. SAP raadt aan de update per direct te installeren en te controleren op ongebruikelijke requests richting de Data Hub Adapter, ook als er nog geen directe aanwijzingen voor misbruik op het eigen systeem zijn gevonden.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.